El 7 de agosto se publicaron versiones corregidas del paquete antivirus gratuito ClamAV 1.5.4 y 1.4.6. Las nuevas versiones se centran en la seguridad: en la rama actual 1.5 se cerraron ocho CVE, seis de los cuales también fueron corregidos en la rama soportada 1.4. Además, se solucionó un problema en clamd que podría permitir la divulgación del contenido de la memoria del proceso.
En ClamAV 1.5.4 se corrigieron las siguientes vulnerabilidades:
- CVE-2026-20337 — un error en el recuento del tamaño de los directorios ZIP podría haber provocado una escritura más allá del búfer asignado en la memoria al indexar encabezados locales de archivos. Las versiones vulnerables de ClamAV son 1.5.0–1.5.3.
- CVE-2026-20338 — un error de gestión de memoria al combinar registros de directorios ZIP pudo haber llevado a una liberación incorrecta de memoria al procesar un archivo comprimido especialmente elaborado. También afectó solo a la rama 1.5.
- CVE-2026-20345 — un error de indexación al convertir los nombres de particiones GPT permitía leer o escribir datos fuera de la estructura de partición ubicada en la pila. El problema estaba presente desde ClamAV 0.98.2.
- CVE-2026-20339 — un desbordamiento de enteros en el descompresor PESpin podría haber provocado la asignación de un búfer demasiado pequeño, seguido de una escritura fuera de sus límites al restaurar un archivo PE. La vulnerabilidad existía desde ClamAV 0.90.
- CVE-2026-20346 — un desbordamiento de enteros descendente en el analizador PDF podría haber causado un fallo del proceso al leer una cadena hexadecimal incorrecta.
- CVE-2026-20347 — un desbordamiento de enteros y un comportamiento indeterminado en el analizador Mach-O podrían haber llevado a la caída del escáner al comprobar un archivo especialmente elaborado.
- CVE-2026-20348 — errores en la verificación de tamaños en el analizador XAR permitieron provocar una asignación excesiva de memoria o exceder los límites establecidos al escanear al descomprimir una tabla de contenido dañada.
- CVE-2025-8088 — se trasladó una corrección de upstream a la biblioteca UnRAR incluida con ClamAV. En Windows, los separadores de ruta dentro de los nombres de los flujos alternativos NTFS podrían haber permitido extraer datos fuera del directorio temporal de ClamAV.
En ClamAV 1.4.6 se corrigieron seis de las vulnerabilidades enumeradas: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 y CVE-2025-8088. Dos problemas del manejador ZIP — CVE-2026-20337 y CVE-2026-20338 — son del código de la rama 1.5 y, por lo tanto, no son relevantes para la 1.4.
Además, los desarrolladores abordaron un problema de larga data relacionado con la seguridad de los hilos en el comando. clamd ESTADÍSTICAS. Al realizar escaneos y solicitudes de estadísticas simultáneamente, una carrera podría haber llevado a la exposición de datos de la memoria del proceso o al fallo del demonio. Este error estuvo presente en ClamAV desde la versión 0.95. También se corrigió el manejo de escritura parcial en el socket al enviar respuestas grandes de ESTADÍSTICAS. La corrección está incluida en ambas versiones nuevas.
Para FreeBSD, las operaciones seguras de movimiento a cuarentena y eliminación de archivos nuevamente están funcionando. En la versión 1.5.4 también se corrigió la fuga de contexto de OpenSSL al usar funciones de hash obsoletas en algunas configuraciones, especialmente cuando el proveedor estándar no está disponible en un entorno con FIPS. En ambas ramas, se actualizó la dependencia de Rust crossbeam-epoch para eliminar la advertencia. RUSTSEC-2026-0204.
ClamAV es un paquete antivirus gratuito y multiplataforma, así como un conjunto de bibliotecas para la detección de malware, ampliamente utilizado en servidores Linux y de correo. El proyecto se distribuye bajo la licencia GNU GPLv2.
Fuente: linux.org.ru
